T00ls公开频道 | T00ls.com | 低调求发展,潜心习安全!
4.31K subscribers
1.82K photos
2.7K links
T00ls官方Telegram 频道,分享中文网络安全圈最新安全资讯,剖析有关黑客攻击的技术研究。

📨 邮箱:admin@t00ls.net

🌐 网站: https://www.t00ls.com
Download Telegram
Formbricks 存在高危漏洞 (CVE-2025-59934),攻击者可通过伪造JWT令牌导致未授权的密码重置(作者:tl-dr)

Formbricks项目(一个用于构建应用内和网站调查的开源平台)发布紧急补丁,修复了一个严重的身份验证漏洞。该漏洞编号为CVE-2025-59934,CVSS评分为9.4(严重),允许攻击者绕过JSON Web Token(JWT)验证,未经授权重置用户密码。
WordPress Service Finder 主题存在严重漏洞,可绕过身份验证(作者:zsc0810)

研究人员发现影响 Service Finder WordPress 主题 的严重漏洞 CVE-2025-5947(CVSS 9.8),攻击者可绕过身份验证并以管理员身份控制网站。漏洞源于插件账户切换功能未验证用户 cookie,影响 6.0 及以下版本,已在 6.1 修复。自 2025 年 8 月起,已检测到超 13,800 次 利用尝试,攻击源包括多个欧洲 IP。专家建议网站管理员立即更新插件并检查异常活动。
新的 Quishing 攻击利用武器化的二维码瞄准微软用户(作者:socsoc)

微软用户正面临一场新型的钓鱼活动,该活动利用恶意电子邮件中嵌入的武器化二维码。

此次攻击于 2025 年 10 月初出现,利用了对基于二维码的身份验证和设备配对工作流程的信任,诱骗目标扫描提供信息窃取者二进制文件的代码。
新型间谍软件 ClayRat 通过虚假 WhatsApp 和 TikTok 应用攻击 Android 用户(作者:zsc0810)

ClayRat间谍软件通过伪装流行应用与Telegram频道诱骗俄罗斯用户侧载APK,能窃取短信、通话记录、通知、设备信息并用前摄拍照,且可替用户发短信或拨打电话。600+样本显示其能利用感染设备群发恶意链接自传播。研究还指出部分非洲出厂手机预装应用权限过高,存在数据泄露与静默安装风险。
Linux 内核 ksmbd 文件系统漏洞PoC发布(作者:酒瓶椰子)

安全研究员 Norbert Szetei 公布了针对 Linux 内核 ksmbd 文件系统模块中具备确定性的越界写入漏洞(CVE-2025-37947)的完整PoC。与先前依赖不可靠竞态条件或环境因素的 Ksmbd 漏洞不同,此利用程序可直接实现越界写入操作。该PoC在 Ubuntu 22.04.5 LTS 系统(内核版本 5.15.0-153-generic)上测试通过。
Stealit 恶意软件通过游戏和 VPN 安装程序滥用 Node.js 的单一可执行功能(作者:zsc0810)

研究人员披露Stealit恶意活动:利用Node.js SEA与Electron打包,伪装游戏与VPN安装包在Mediafire、Discord传播。含多组件窃取浏览器、即时通讯与游戏数据,设Defender排除、实现持久化、屏幕流与远程控制,攻击以订阅模式出售,用12位Base64密钥与C2通信。
175 个恶意 npm 软件包攻击全球科技和能源公司,下载量达 26,000 次(作者:socsoc)

Socket 的威胁研究团队发现了一个复杂的网络钓鱼活动,涉及 175 个恶意 npm 包,累计下载量超过 26,000 次。

该活动被称为“Beamglea”,基于所有软件包的一致工件,代表了对 npm 公共注册表和 unpkg.com CDN 的新滥用,用于托管针对全球 135 多家工业、技术和能源公司的重定向脚本。
苹果将零点击RCE漏洞的最高赏金翻倍至 200 万美元(作者:酒瓶椰子)

苹果公司将其漏洞悬赏金额翻倍,针对零点击远程代码执行漏洞最高奖励达 200 万美元。自 2020 年起,这家科技巨头已向 800 名研究人员支付了 3500 万美元。苹果旨在为漏洞利用链提供与商业间谍软件供应商相当的赏金。该公司宣布,附加奖金(绕过锁定模式漏洞、测试版漏洞)可使总支付金额超过 500 万美元。苹果优先重金奖励那些模拟真实世界复杂攻击、针对当前硬件/软件并利用目标标记(Target Flags)构建的漏洞利用链。
1
Microsoft Defender 漏洞允许攻击者绕过身份验证并上传恶意文件(作者:socsoc)

Microsoft Defender for Endpoint (DFE) 与其云服务之间的网络通信中发现严重缺陷,允许攻击者绕过身份验证、欺骗数据、泄露敏感信息,甚至将恶意文件上传到调查包。
专家警告:SonicWall VPN 遭大规模入侵,影响超过 100 个账户(作者:zsc0810)

网络安全公司 Huntress 警告称,SonicWall SSL VPN 设备疑遭大规模入侵,攻击者疑似利用已泄露的有效凭证访问多个客户环境。事件始于10月4日,已影响16个客户、100多个账户。此前,SonicWall 承认其 MySonicWall 云备份服务泄露防火墙配置文件,可能暴露敏感凭据。专家建议重置设备凭据、启用 MFA 并限制远程访问。同时,Akira 勒索软件团伙正利用旧漏洞(CVE-2024-40766)攻击 SonicWall 设备,凸显及时更新补丁的重要性。
由 LLM 技术驱动的 MalTerminal 恶意软件 MalTerminal 利用 GPT-4 生成勒索软件代码(作者:酒瓶椰子)

SentinelLABS 研究团队发现了这款开创性的 LLM 驱动恶意软件,其能在运行时动态生成恶意逻辑,大幅提升检测难度。研究人员通过 API 密钥模式与提示结构特征锁定该样本,并由此揭露了 LLM 技术的新型恶意应用场景,包括人员搜索工具、红队武器以及 LLM 辅助漏洞注入程序等。该研究报告已由 SentinelLABS 团队在 LABScon 2025 安全会议上正式发布: https://www.sentinelone.com/labs/prompts-as-code-embedded-keys-the-hunt-for-llm-enabled-malware/
Oracle E-Business Suite RCE 漏洞导致未经身份验证的黑客获取敏感数据(作者:socsoc)

Oracle 披露了其电子商务套件中的一个严重漏洞,该漏洞允许未经身份验证的攻击者远程访问敏感数据,这给依赖该平台进行核心运营的企业敲响了警钟。

该漏洞编号为 CVE-2025-61884,影响 Oracle Configurator 组件,并在 2025 年 10 月 11 日发布的安全警报中进行了详细说明。

就在几天前,另一个电子商务套件漏洞CVE-2025-61882被利用,凸显了 Oracle 企业资源规划软件中持续存在的安全挑战。

该问题允许黑客绕过HTTP身份验证,从而可能暴露对财务和供应链管理等业务流程至关重要的配置数据。
警惕 PDF 文件中隐藏的威胁(作者:Xiaoyune)

PDF 文件已成为我们日常数字生活(无论是在工作还是在家)的必需品。它们能够跨操作系统和设备无缝运行,并且创建和共享极其便捷。每天,无数的 PDF(可移植文档格式)文件在收件箱和消息平台之间交换,您很可能已经毫不犹豫地打开过一个这样的文件了。
研究人员警告称,RondoDox 僵尸网络正在利用 30 多家供应商的 50 多个漏洞进行攻击(作者:zsc0810)

趋势科技警告称,RondoDox 僵尸网络近期扩展攻击范围,利用逾 50 个漏洞入侵路由器、DVR、NVR 等设备,并通过“加载器即服务”传播 Mirai/Morte 有效载荷,形成多向量 DDoS 攻击。其漏洞库涵盖 TP-Link、D-Link、Cisco 等 30 多家厂商。与此同时,基于 Mirai 的 AISURU 僵尸网络控制约 30 万台物联网设备,发动创纪录 DDoS 攻击,主要源自美洲地区。全球范围内僵尸网络协同攻击趋势明显,风险持续上升。
Axis Communications 漏洞暴露 Azure 存储帐户凭据(作者:socsoc)

Axis Communications 的 Autodesk Revit 插件中存在一个严重漏洞,暴露了 Azure 存储帐户凭据,给客户带来了重大的安全风险,并可能导致针对建筑和工程行业的供应链攻击。

该漏洞源于通过插件的 Microsoft 安装程序 (MSI) 包分发给客户的签名动态链接库 (DLL) 中嵌入的硬编码凭据。
T00ls.com | 低调求发展,潜心习安全!
IAmAntimalware(作者:TravelToTheEnd)
RMPocalypse:单次 8 字节写入破坏 AMD 的 SEV-SNP 机密计算(作者:zsc0810)

研究人员披露“RMPocalypse”(CVE-2025-0033)漏洞,可在SEV-SNP初始化期间篡改反向映射分页(RMP),绕过AMD PSP保护,导致机密虚拟机完整性与机密性失效。受影响多代EPYC处理器,AMD、微软与超微已发布补丁与BIOS更新计划,建议尽快更新并尽速修复立即排查系统风险。
SpyChain 研究 - 小型卫星中未经验证的商用现货硬件(COTS)如何借助NASA的NOS3模拟器实现持久性多组件供应链攻击(作者:酒瓶椰子)

论文《SpyChain:小型卫星系统的多向量供应链攻击》(https://arxiv.org/abs/2510.06535) 提出了 SpyChain 框架,专门用于研究小型卫星系统的供应链威胁。与先前专注于直接软件攻击的研究不同,SpyChain 着眼于第三方商用现成硬件(off-the-shelf (COTS))带来的风险——这类硬件通常缺乏严格认证却拥有深层系统权限。通过美国宇航局 NOS3 模拟器,该研究首次演示了对小型卫星实施的、具有持久性的多组件供应链攻击。
Windows 远程访问连接管理器 0-Day 漏洞遭攻击者利用(作者:socsoc)

微软已确认 Windows 远程访问连接管理器 (RasMan) 服务中存在严重零日漏洞,攻击者可以利用该漏洞提升权限并可能危及整个系统。
该漏洞编号为CVE-2025-59230,源于不当的访问控制,使得低权限用户能够获得系统级访问权限。
该漏洞于 2025 年 10 月 14 日披露,影响多个 Windows 版本,并已引起针对企业环境的威胁行为者的关注。
该漏洞存在于 RasMan 中,它是处理 VPN 和拨号等远程访问连接的核心组件。经过授权的本地攻击者可以利用薄弱的权限检查来操纵服务配置,从而绕过标准权限边界。